Fallos del tipo CWE-266

1170 resultados

Atribuição Incorreta de Privilégios

Quando um sistema concede permissões ou privilégios a um usuário, processo ou recurso de forma inadequada — maior que o necessário ou para a entidade errada. Isso permite que atacantes escalem privilégios ou acessem dados/funcionalidades que não deveriam ter.

Ejemplo

Um aplicativo web cria uma pasta temporária com permissões 777 (leitura, escrita e execução para todos), ou um serviço Windows roda como SYSTEM quando deveria rodar como usuário comum. Outro cenário: uma função administrativa fica acessível via URL sem validação, permitindo qualquer usuário logado executá-la.

Cómo mitigar

Aplique o princípio do menor privilégio: conceda apenas as permissões mínimas necessárias. Use ACLs restritivas, validação de roles/permissões em cada função sensível, execute serviços com contas de baixo privilégio, e mantenha auditoria de mudanças de permissões.

CVE-2026-9581MEDIUMJeecgBoot add access controlEPSS 0.2%CVE-2026-7602MEDIUMJeecgBoot FillRuleUtil edit improper authorizationEPSS 0.2%CVE-2026-90851MEDIUMPHPGurukul Hostel Management System checklogin.php access controlEPSS 0.2%CVE-2026-86512MEDIUMjava-json-tools json-patch Copy Move Operations CopyOperation.java MoveOperation.apply access controlEPSS 0.2%CVE-2026-18976MEDIUMNousResearch hermes-agent disabled_toolsets agent_init.py get_tool_definitions privileges assignmentEPSS 0.2%CVE-2026-19005MEDIUMnanocoai NanoClaw Child-Agent Creation create-agent.ts handleCreateAgent privileges managementEPSS 0.2%CVE-2026-11619MEDIUMDolibarr ERP CRM Legacy Filemanager config.inc.php improper authorizationEPSS 0.2%CVE-2026-10217MEDIUMnextlevelbuilder GoClaw RoleAdmin Gateway tts_config.go handleSave privileges managementEPSS 0.2%CVE-2026-90518MEDIUMPHPGurukul Bank Locker Management System sidebar.php access controlEPSS 0.2%CVE-2026-90810MEDIUMcosmicstack-labs mercury-agent Shell Command Permission Check permissions.ts PermissionManager.checkShellCommand improper authorizationEPSS 0.2%CVE-2026-78158MEDIUMOpen5GS AMF UEContextReleaseRequest Path improper authorizationEPSS 0.2%CVE-2024-45331MEDIUMA incorrect privilege assignment vulnerability in Fortinet FortiAnalyzer 7.4.0 through 7.4.3, FortiAnalyzer 7.2.0 through 7.2.5, FortiAnalyzEPSS 0.2%CVE-2026-90487MEDIUMXuxueli xxl-job JobGroupController.java privileges managementEPSS 0.2%CVE-2026-82486LOWSiteServer SSCMS Agent Installation Workflow access controlEPSS 0.2%CVE-2026-2851MEDIUMyeqifu warehouse Inport Endpoint InportController.java deleteInport access controlEPSS 0.2%CVE-2026-15140HIGHA privilege-escalation issue in the Portworx Operator when deployed on Red Hat OpenShift (OCP). Only under specific conditions during the inEPSS 0.2%CVE-2026-12212MEDIUMhcengineering Huly Platform RPC operations.ts getMailboxSecret access controlEPSS 0.2%CVE-2026-6609MEDIUMliangliangyy DjangoBlog views.py form_valid improper authorizationEPSS 0.2%CVE-2026-11554MEDIUMTOTOLINK CP450 vsftpd vsftpd.conf least privilege violationEPSS 0.2%CVE-2026-82553MEDIUMsambitraj Student Management System Student Dashboard student_dashboard.php mysqli_query improper authorizationEPSS 0.2%